fci本身不分配ad权限,而是基于文件内容打标并触发操作(如应用azure rms、设置ntfs权限、移动文件),这些操作依赖具备相应ad权限的服务账户或预设安全组来执行。
在ad环境中配置文件分类基础结构(fci)实现权限自动管理,核心是让fci基于ad安全组和分类策略联动执行操作,而不是直接控制用户权限。fci本身不分配ad权限,但它能根据文件内容打标,并触发后续动作(如应用azure rms保护、移动文件、设置ntfs权限等),而这些动作的执行主体必须具备对应ad权限。
确保AD基础架构已就绪
FCI依赖AD进行身份解析与策略分发,必须提前完成以下配置:
- 域控制器运行正常,时间同步准确(误差不超过5分钟),DNS正向/反向解析可用
- 所有参与FCI的文件服务器已加入域,且使用域账户(非本地账户)运行“文件服务器资源管理器”服务
- 为FCI操作创建专用安全组(如FCI-Service-Operators),并将其加入“Server Operators”或“Administrators”组(仅限必要最小权限)
- 若需对文件自动设置NTFS权限,确保FCI服务账户对目标文件夹具有“修改”或“完全控制”权限——该账户应是域用户或托管服务账户(gMSA)
部署并启用文件分类基础结构
在Windows Server(2016及以上)上启用FCI功能:
- 通过PowerShell安装角色服务:
Install-WindowsFeature FS-Resource-Manager -IncludeManagementTools - 打开“文件服务器资源管理器”,右键点击服务器名 → “配置文件分类基础结构” → 勾选“启用文件分类基础结构”
- 配置分类属性:在“分类属性”节点中,新建属性(如“敏感级别”),定义值(“公开”“内部”“机密”),并设为“可由策略写入”
- 配置分类规则:在“分类规则”节点中,添加规则(例如“文件名含_confidential_且大小>10KB”),匹配后将“敏感级别”设为“机密”
配置分类策略以驱动权限相关操作
FCI策略不能直接修改AD用户权限,但可通过三类方式间接实现权限自动化:
- 自动应用Azure RMS保护:部署RMS连接器后,在策略中启用“应用信息保护”,选择对应敏感度标签。受保护文件即使被复制,打开时仍受AD用户/组权限控制(需用户有Azure AD许可及解密权限)
- 自动设置NTFS权限:在策略中启用“设置文件权限”,指定安全组(如“Finance-Confidential-Readers”)并赋予“读取”权限。注意:该操作修改的是文件系统ACL,不是AD对象权限
-
自动移动文件并继承父文件夹权限:策略中启用“文件管理任务”,将标记为“机密”的文件移至
\servershareconfidential,该文件夹的NTFS权限应已由AD安全组预设好(遵循AGDLP原则)
验证与维护要点
配置完成后需持续关注几个关键点:
- 分类作业默认每晚运行一次,可在“文件管理任务”中手动启动测试,检查事件查看器中的“Applications and Services Logs > File Server Resource Manager”日志
- 所有策略中引用的AD安全组必须存在且作用域正确(推荐用域本地组分配资源权限,全局组纳管用户)
- 若策略调用PowerShell脚本(如调用
Set-Acl),脚本必须以具有足够AD权限的服务账户运行,且脚本路径需在FCI策略中明确指定 - 不要在FCI策略中尝试修改用户对象属性(如禁用账户、重置密码)——这超出FCI设计范围,应交由AD PowerShell或SCIM流程处理











